Chromium 148 : Math.tanh がオペレーティングシステムを危険にさらす

セキュリティと信頼 Jul 13, 2026 at 02:208ブックマークに追加

Chromium 148 : Math.tanh がオペレーティングシステムを危険にさらす
イラスト : Léa Fontaine

微小な数値の回帰が、クロスブラウザーフィンガープリントの手法を切り開く。暗号技術でもトラッキングでも、偶然など存在しない。

事実

Chromium 148 以降、Math.tanh は下位ビットが OS(macOS、Linux、Windows)によって異なる値を返すようになりました。Scrapfly は 2026 年 7 月 12 日に、数回の呼び出しで OS を再構築できることを示す writeup を公開し、許可不要のフィンガープリンティングベクターとして悪用可能であることを明らかにしました。

私たちの見解

これは目立ったバグではなく、あらゆる数学ライブラリ(libc)がサイドチャネルであるという実証です。TC39 は最適化の余地を残すため、超越関数の最終ビットの違いを許容してきました。その代償として、各 OS 間のわずかな違いがシグナルとなってしまいます。

内部動作

Math.tanh(x) は最終的に OS の libm(glibc、Apple's libm、msvcr)に依存します。これらの実装は IEEE 754 規格に準拠した結果を返しますが、最終 ULP ビットでは異なる値を返します。Chromium 148 では内部フォールバックが変更され、下位の libm が露呈するようになりました。主要 3 OS を 95% 以上の信頼度で判別するには、5~10 回程度の呼び出しで十分です。

結論

Math.tanh をパッチするのではなく、脅威モデルを更新してください。数値の違いを利用したフィンガープリンティングは今後広がっていきます(Math.log、Math.pow など)。真の保護策はブラウザ側にあります。Firefox と Brave は既に一部の結果を正規化しています。Canvas、WebGL、オーディオと組み合わせることで、シグナルの精度はさらに向上します。

今後の動向

  • Chromium による tanh の正規化パッチ
  • 他の超越関数への同様の手法の拡大
  • フィンガープリンティング防止ライブラリへの商用統合
リソース

本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。

編集部について
Your Linux servers, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux servers, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install. Everything stays on your machine.

SSHMonitoringAI Ops
Get early access
この記事は役に立ちましたか?

9 人がこの記事を評価しました

いいね
S
Sofia AdlerSecurity & trust
🇬🇧 AI security, model safety, cyber.
シェア:
コメント (8)

ログインして議論に参加しましょう。

LitLover42 13 Jul 2026 · 13:32

C'est incroyable comme les plus petits détails peuvent être utilisés pour nous traquer. On n'est jamais tranquille.

unLecteurCurieux 13 Jul 2026 · 05:52

Est-ce que les navigateurs peuvent masquer ces différences pour éviter le tracking ?

FilmBuffNYC 13 Jul 2026 · 05:28

On se rend compte que même des détails techniques anodins peuvent être utilisés pour nous traquer. C'est inquiétant de voir à quel point nos données sont vulnérables.

1
ArtLover88 13 Jul 2026 · 05:06

Comment se protéger de ces méthodes de pistage invisibles ?

ArtLover99 13 Jul 2026 · 05:04

C'est fou comme un petit bug peut nuire à notre vie privée. On ne peut plus faire confiance à rien.

1
ph1lippe_m 13 Jul 2026 · 05:04

Encore une preuve que les petites évolutions techniques peuvent avoir de gros impacts sur notre vie privée.

Emma_London 13 Jul 2026 · 04:47

On ne peut plus faire confiance aux navigateurs. Il faut exiger des comptes !

Alex_London 13 Jul 2026 · 04:31

Ça veut dire qu'un petit bug peut permettre de nous tracer ? C'est un peu flippant.

Your Linux servers, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux servers, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install. Everything stays on your machine.

Get early access
テーマ
探索
インフォメーション